Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Säkerheten är kritisk i dagens molnmiljö. Cyberhot utvecklas ständigt och för att skydda dina data, program och infrastruktur krävs en omfattande metod med flera lager. Säkerhet är avgörande i molnet, och du behöver korrekt och aktuell information om Azure-säkerhet.
Den här artikeln innehåller en omfattande titt på den säkerhet som är tillgänglig med Azure. En heltäckande vy över Azure säkerhet som organiseras efter skydds-, identifierings- och svarsfunktioner finns i End-to-end-säkerhet i Azure.
Azure säkerhetsstrategi för skydd på djupet
Azure använder en djupskyddsstrategi som ger flera lager av säkerhetsskydd i hela stacken – från fysiska datacenter till beräkning, lagring, nätverk, program och identitet. Denna flerskiktade metod säkerställer att om ett lager komprometteras, fortsätter extra lager att skydda dina resurser.
Azure:s infrastruktur är designad från grunden och omfattar allt från fysiska anläggningar till applikationer, för att säkert kunna hosta miljontals kunder samtidigt. Denna starka grund hjälper företag att uppfylla sina säkerhetskrav. Information om hur Microsoft skyddar själva Azure-plattformen finns i Azure infrastruktursäkerhet. Mer information om säkerhet för fysiska datacenter finns i Azure fysisk säkerhet.
Azure är en plattform för offentliga molntjänster som stöder ett brett urval av operativsystem, programmeringsspråk, ramverk, verktyg, databaser och enheter. Den kan köra Linux-containrar med Docker-integrering. skapa appar med JavaScript, Python, .NET, PHP, Java och Node.jsoch skapa serverdelar för iOS-, Android- och Windows-enheter. Azure offentliga molntjänster stöder samma teknik som miljontals utvecklare och IT-proffs redan förlitar sig på och litar på.
Inbyggd plattformssäkerhet
Azure tillhandahåller standardsäkerhetsskydd inbyggda i plattformen som skyddar dina resurser från det ögonblick de distribueras. Omfattande information om Azure plattformssäkerhetsfunktioner finns i Azure översikt över plattformssäkerhet.
- Network Protection: Azure DDoS Protection skyddar automatiskt dina resurser från distribuerade överbelastningsattacker.
- Kryptering som standard: Datakryptering i vila är aktiverat som standard för Azure Storage, SQL Database och många andra tjänster.
- Identity Security: Microsoft Entra ID ger säker autentisering och auktorisering för alla Azure tjänster.
- Threat Detection: Inbyggda hotidentifieringsövervakare för misstänkta aktiviteter i dina Azure resurser.
- Compliance: Azure har branschens största efterlevnadsportfölj och hjälper dig att uppfylla regelkraven.
Dessa grundläggande säkerhetskontroller fungerar kontinuerligt i bakgrunden för att skydda din molninfrastruktur, utan att det krävs någon extra konfiguration för grundläggande skydd.
Delat ansvar i molnet
Medan Azure erbjuder stark plattformssäkerhet, är säkerhet i molnet ett gemensamt ansvar mellan Microsoft och dig. Ansvarsfördelningen beror på din distributionsmodell (IaaS, PaaS eller SaaS):
- Microsofts ansvar: Azure skyddar den underliggande infrastrukturen, inklusive fysiska datacenter, maskinvara, nätverksinfrastruktur och värdoperativsystemet.
- Ditt ansvar: Du ansvarar för att skydda dina data, program, identiteter och åtkomsthantering.
Varje arbetsbelastning och program är olika, med unika säkerhetskrav baserade på branschregler, datakänslighet och affärsbehov. Azure:s avancerade säkerhetstjänster tillgodoser dessa krav. Mer information om modellen med delat ansvar finns i Delat ansvar i molnet.
Note
Det här dokumentet fokuserar främst på kundinriktade kontroller som du kan använda för att anpassa och öka säkerheten för dina program och tjänster.
Avancerade säkerhetstjänster för varje arbetsbelastning
För att uppfylla dina unika säkerhetskrav tillhandahåller Azure en omfattande uppsättning avancerade säkerhetstjänster som du kan konfigurera och anpassa efter dina specifika behov. Dessa tjänster är ordnade inom sex funktionella områden: Åtgärder, program, lagring, nätverk, beräkning och identitet. En omfattande katalog med säkerhetstjänster och tekniker finns i Azure säkerhetstjänster och tekniker.
Dessutom ger Azure dig en mängd konfigurerbara säkerhetsalternativ och möjlighet att styra dem så att du kan anpassa säkerheten för att uppfylla de unika kraven för din organisations distributioner. Det här dokumentet hjälper dig att förstå hur Azure säkerhetsfunktioner kan hjälpa dig att uppfylla dessa krav.
En strukturerad vy över Azure säkerhetskontroller och baslinjer finns i Microsoft cloud security benchmark, som ger omfattande säkerhetsvägledning för Azure tjänster.
Beräkningssäkerhet
Att skydda dina virtuella datorer och beräkningsresurser är grundläggande för att skydda dina arbetsbelastningar i Azure. Azure tillhandahåller flera lager av beräkningssäkerhet, från maskinvarubaserat skydd till programvarubaserad hotidentifiering. Detaljerad säkerhetsinformation för virtuella datorer finns i Azure Virtual Machines säkerhetsöversikt.
Säker start
Trusted launch är standardvärdet för nyskapade virtuella datorer i generation 2 Azure och Virtual Machine Scale Sets. Betrodd start skyddar mot avancerade och beständiga attacktekniker, inklusive startpaket, rootkits och skadlig kod på kernelnivå.
Pålitlig start erbjuder:
- Säker uppstart: Skyddar mot installation av skadliga rootkits och bootkit genom att säkerställa att endast signerade operativsystem och drivrutiner kan starta.
- vTPM (virtuell Trusted Platform Module): Ett dedikerat säkert valv för nycklar och mätningar som möjliggör attestation och verifiering av startintegritet.
- Övervakning av bootintegritet: Använder attestation via Microsoft Defender för molnet för att verifiera bootchainens integritet och varna vid fel.
Du kan aktivera betrodd start på befintliga virtuella datorer och Virtual Machine Scale Sets.
Azure konfidentiell databehandling
Azure konfidentiell databehandling ger den sista, saknade pusselbiten i dataskyddet. Denna funktion gör att du kan hålla dina data krypterade medan de är i vila, under överföring och i minnet. Genom att göra fjärrattestering möjlig kan du också kryptografiskt verifiera att den virtuella dator som du distribuerar startas på ett säkert sätt och är korrekt konfigurerad innan du låser upp dina data.
Spektrumet av alternativ sträcker sig från att aktivera "lift and shift"-scenarier för befintliga program till fullständig kontroll av säkerhetsfunktioner. För Infrastruktur som en tjänst (IaaS) kan du använda:
- Konfidentiella virtuella maskiner drivna av AMD SEV-SNP: Hårdvarubaserad minneskryptering med upp till 256 GB krypterat minne.
- Konfidentiella VM:ar med Intel TDX: Intel Trust Domain Extensions som ger förbättrad prestanda och säkerhet.
- Konfidentiella VM:ar med NVIDIA H100 GPU:er: GPU-accelererad konfidentiell databehandling för AI/ML-arbetsbelastningar.
- Konfidentiella applikationsenklaver med Intel SGX: Applikationsnivåisolering för känslig kod och data.
För PaaS (Platform as a Service) erbjuder Azure flera container-baserade alternativ för konfidentiell databehandling, inklusive integreringar med Azure Kubernetes Service (AKS).
Program mot skadlig kod och antivirusprogram
Med Azure IaaS kan du använda program mot skadlig kod från säkerhetsleverantörer som Microsoft, Symantec, Trend Micro, McAfee och Kaspersky för att skydda dina virtuella datorer mot skadliga filer, adware och andra hot. Microsoft Antimalware för Azure Virtual Machines är en skyddsfunktion som hjälper till att identifiera och ta bort virus, spionprogram och annan skadlig programvara. Microsoft Antimalware tillhandahåller konfigurerbara aviseringar när känd skadlig eller oönskad programvara försöker installera sig själv eller köras på dina Azure system. Du kan också distribuera Microsoft Antimalware med hjälp av Microsoft Defender för molnet.
Note
För modernt skydd bör du överväga Microsoft Defender för servrar som ger avancerat skydd mot hot, inklusive slutpunktsidentifiering och svar (EDR) via integrering med Microsoft Defender för Endpoint.
Modul för maskinvarusäkerhet
Kryptering och autentisering förbättrar inte säkerheten om inte själva nycklarna är skyddade. Du kan förenkla hanteringen och säkerheten för dina kritiska hemligheter och nycklar genom att lagra dem i Azure Key Vault. Key Vault ger möjlighet att lagra dina nycklar i maskinvarusäkerhetsmoduler (HSM:er) som är certifierade för FIPS 140-3 Nivå 3 standarder. Du kan lagra dina SQL Server krypteringsnycklar för säkerhetskopiering eller användning med transparent datakryptering i Key Vault tillsammans med nycklar eller hemligheter från dina program. Microsoft Entra ID hanterar behörigheter och åtkomst till dessa skyddade objekt.
Omfattande information om viktiga hanteringsalternativ som Azure Key Vault, Managed HSM och Payment HSM finns i Key management i Azure.
Säkerhetskopiering av virtuell dator
Azure Backup är en lösning som skyddar dina programdata med noll kapitalinvesteringar och minimala driftskostnader. Programfel kan skada dina data och mänskliga fel kan introducera buggar i dina program som kan leda till säkerhetsproblem. Med Azure Backup skyddas dina virtuella datorer som kör Windows och Linux.
Azure Site Recovery
En viktig del av din organisations bcdr-strategi för affärskontinuitet/haveriberedskap är att ta reda på hur du håller företagets arbetsbelastningar och appar igång när planerade och oplanerade avbrott inträffar. Azure Site Recovery hjälper till att samordna replikering, redundans och återställning av arbetsbelastningar och appar så att de är tillgängliga från en sekundär plats om den primära platsen slutar fungera.
SQL VM TDE
Transparent datakryptering (TDE) och kryptering på kolumnnivå (CLE) är SQL Server-krypteringsfunktioner. Den här typen av kryptering kräver att du hanterar och lagrar de kryptografiska nycklar som används för kryptering.
Tjänsten Azure Key Vault (AKV) är utformad för att förbättra säkerheten och hanteringen av dessa nycklar på en säker och högtillgänglig plats. Med SQL Server Connector kan SQL Server använda dessa nycklar från Azure Key Vault.
Om du kör SQL Server med lokala datorer kan du följa stegen för att komma åt Azure Key Vault från din lokala SQL Server-instans. För SQL Server på Azure virtuella datorer kan du spara tid med hjälp av Azure Key Vault Integration-funktionen. Genom att använda några Azure PowerShell cmdletar för att aktivera den här funktionen kan du automatisera den konfiguration som krävs för att en virtuell SQL-dator ska få åtkomst till ditt nyckelvalv.
En omfattande lista över metodtips för databassäkerhet finns i Azure checklista för databassäkerhet.
Diskkryptering för virtuella datorer
Viktigt!
Azure Disk Encryption är planerad att pensioneras den September 15, 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering på värden för nya virtuella datorer eller överväg konfidentiella VM-storlekar med kryptering av OS-disk för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Mer information finns i Migrera från Azure Disk Encryption till kryptering på värd.
För modern kryptering av virtuella datorer erbjuder Azure:
- Kryptering på värden: Tillhandahåller ende-till-ende-kryptering för VM-data, inklusive temporära diskar och OS-/datadiskcacheminnen.
- Konfidentiell diskkryptering: Tillgänglig med konfidentiella virtuella datorer för maskinvarubaserad kryptering.
- Server-side kryptering med kundhanterade nycklar: Hantera dina egna krypteringsnycklar via Azure Key Vault eller Azure Key Vault Managed HSM.
Mer information finns i Översikt över alternativ för kryptering av hanterade diskar.
Virtuellt nätverk
Virtuella datorer behöver nätverksanslutning. För att stödja det kravet kräver Azure att virtuella datorer är anslutna till en Azure Virtual Network. En Azure Virtual Network är en logisk konstruktion som bygger på den fysiska Azure nätverksinfrastrukturen. Varje logisk Azure Virtual Network är isolerad från alla andra Azure virtuella nätverk. Den här isoleringen säkerställer att nätverkstrafiken i dina distributioner inte är tillgänglig för andra Microsoft Azure kunder.
Patchuppdateringar
Korrigeringsuppdateringar utgör grunden för att hitta och åtgärda potentiella problem och förenkla hanteringsprocessen för programuppdateringar. De minskar antalet programuppdateringar som du måste distribuera i företaget och ökar möjligheten att övervaka efterlevnaden.
Hantering och rapportering av säkerhetsprinciper
Defender för molnet hjälper dig att förhindra, identifiera och svara på hot. Det ger dig ökad insyn i och kontroll över säkerheten för dina Azure resurser. Det ger integrerad säkerhetsövervakning och principhantering i dina Azure prenumerationer. Den hjälper till att identifiera hot som annars kan gå obemärkt förbi och fungerar med ett brett ekosystem med säkerhetslösningar.
Programsäkerhet
Programsäkerhet fokuserar på att skydda dina program från hot under hela livscykeln – från utveckling till distribution och körning. Azure innehåller omfattande verktyg för säker utveckling, testning och skydd av program. Vägledning för säker programutveckling finns i Utveckla säkra program på Azure. Information om Metodtips för PaaS-specifik säkerhet finns i Skydda PaaS-distributioner. Information om IaaS-distributionssäkerhet finns i Säkerhetstips för IaaS-arbetsbelastningar i Azure.
Intrångstestning
Microsoft utför inte intrångstestning av ditt program, men det förstår att du vill ha och behöver utföra tester på dina egna program. Du behöver inte längre meddela Microsoft om penntestningsaktiviteter, men du (eller någon auktoriserad tredjepartstestning för din räkning) måste fortfarande följa Microsoft Cloud Unified Penetration Testing Rules of Engagement.
Brandvägg för webbaserade program
Web Application Firewall (WAF) i Azure Application Gateway skyddar webbprogram mot vanliga webbaserade attacker som SQL-inmatning, skriptkörning mellan webbplatser och sessionskapning. Den är förkonfigurerad för att skydda mot de 10 främsta säkerhetsriskerna som identifieras av Open Web Application Security Project (OWASP).
Autentisering och auktorisering i Azure App Service
App Service Authentication eller Authorization är en funktion som ger din applikation ett sätt att logga in användare så att du slipper ändra kod på appens backend. Det är ett enkelt sätt att skydda ditt program och arbeta med data per användare.
Lagerbaserad säkerhetsarkitektur
Eftersom App Service Environments tillhandahåller en isolerad körningsmiljö som distribueras till en Azure Virtual Network, kan utvecklare skapa en säkerhetsarkitektur i flera lager som ger olika nivåer av nätverksåtkomst för varje programnivå. Det är vanligt att dölja API-backends från allmän internetåtkomst och endast tillåta API:er att anropas av upstream-webbappar. Du kan använda Nätverkssäkerhetsgrupper (NSG:er) på Azure Virtual Network undernät som innehåller App Service-miljöer för att begränsa offentlig åtkomst till API-program.
App Service-webbappar erbjuder starka diagnostiska möjligheter för att samla in loggar från både webbservern och webbapplikationen. Den här diagnostiken kategoriseras i webbserverdiagnostik och programdiagnostik. Webbserverdiagnostik omfattar betydande framsteg när det gäller att diagnostisera och felsöka webbplatser och program.
Den första nya funktionen är tillståndsinformation i realtid om programpooler, arbetsprocesser, webbplatser, programdomäner och begäranden som körs. Den andra nya funktionen är de detaljerade spårningshändelser som spårar en begäran under hela processen för begäran och svar.
Om du vill aktivera insamlingen av dessa spårningshändelser kan du konfigurera IIS 7 för att automatiskt samla in omfattande spårningsloggar i XML-format för specifika begäranden. Samlingen kan bero på förfluten tid eller felsvarskoder.
Lagringssäkerhet
Lagringssäkerhet är viktigt för att skydda dina data i vila och under överföring. Azure innehåller flera lager med kryptering, åtkomstkontroller och övervakningsfunktioner för att säkerställa att dina data förblir säkra. Detaljerad information om datakryptering finns i Azure krypteringsöversikt. Viktiga hanteringsalternativ finns i Key-hantering i Azure. För bästa praxis för datakryptering, se Azure datasäkerhet och kryptering.
Azure rollbaserad åtkomstkontroll (Azure RBAC)
Du kan skydda ditt lagringskonto med hjälp av Azure rollbaserad åtkomstkontroll (Azure RBAC). Om du vill tillämpa säkerhetsprinciper för dataåtkomst begränsar du åtkomsten baserat på behovet av att känna till och minsta möjliga behörighetssäkerhetsprinciper . Bevilja dessa åtkomsträttigheter genom att tilldela lämplig Azure roll till grupper och program i ett visst omfång. Använd Azure inbyggda roller, exempelvis Lagringskontodeltagare, för att tilldela behörigheter till användare. Du kan styra åtkomsten till lagringsnycklarna för ett lagringskonto med hjälp av modellen Azure Resource Manager via Azure RBAC.
Signatur för delad åtkomst
En signatur för delad åtkomst (SAS) ger delegerad åtkomst till resurser i ditt lagringskonto. Genom att använda SAS kan du bevilja en klient begränsad behörighet till objekt i ditt lagringskonto under en angiven period och med en angiven uppsättning behörigheter. Bevilja dessa begränsade behörigheter utan att behöva dela dina kontoåtkomstnycklar.
Kryptering vid överföring
Kryptering under överföring är en mekanism för att skydda data när de överförs över nätverk. Med Azure Storage kan du skydda data med hjälp av:
Transport-nivåkryptering, till exempel HTTPS när du överför data till eller från Azure Storage.
Wire-kryptering, till exempel SMB 3.0-kryptering för Azure filresurser.
Kryptering på klientsidan för att kryptera data innan de överförs till lagringen och dekryptera data när de har överförts från lagringen.
Kryptering i viloläge
För många organisationer är datakryptering i vila ett obligatoriskt steg mot dataintegritet, efterlevnad och datasuveränitet. Tre Azure-lagringssäkerhetsfunktioner krypterar data i vila:
Kryptering för lagringstjänsten krypterar automatiskt data när data skrivs till Azure Storage.
Kryptering på klientsidan för blobs ger också kryptering av vilande data.
Lagringsanalys
Azure Storage Analytics utför loggning och tillhandahåller måttdata för ett lagringskonto. Du kan använda dessa data för att spåra begäranden, analysera användningstrender och diagnostisera problem med ditt lagringskonto. Storage Analytics loggar detaljerad information om lyckade och misslyckade begäranden till en lagringstjänst. Du kan använda den här informationen för att övervaka enskilda begäranden och diagnostisera problem med en lagringstjänst. Begäranden loggas efter bästa förmåga. Följande typer av autentiserade begäranden loggas:
- Lyckade begäranden.
- Misslyckade begäranden, inklusive timeout, begränsning, nätverk, auktorisering och andra fel.
- Begäranden med en signatur för delad åtkomst (SAS), inklusive misslyckade och lyckade begäranden.
- Begäranden till analysdata.
Aktivera webbläsarbaserade klienter med CORS
Resursdelning mellan ursprung (CORS) är en mekanism som gör det möjligt för domäner att ge varandra behörighet att komma åt varandras resurser. Användaragenten skickar extra huvuden för att säkerställa att JavaScript-koden som läses in från en viss domän tillåts komma åt resurser som finns i en annan domän. Den senare domänen svarar sedan med extra rubriker som tillåter eller nekar den ursprungliga domänen åtkomst till dess resurser.
Azure lagringstjänster stöder nu CORS. När du har angett CORS-reglerna för tjänsten utvärderas en korrekt autentiserad begäran mot tjänsten från en annan domän för att avgöra om den tillåts enligt de regler du anger.
Nätverkssäkerhet
Nätverkssäkerhet styr hur trafik flödar till och från dina Azure resurser. Azure tillhandahåller en omfattande uppsättning nätverkssäkerhetstjänster, från grundläggande brandvägg till avancerat skydd mot hot och global belastningsutjämning. Omfattande information om nätverkssäkerhet finns i Azure översikt över nätverkssäkerhet. För bästa praxis inom nätverkssäkerhet, se Azure-nätverkssäkerhet.
Kontroller för nätverksnivå
Nätverksåtkomstkontroll handlar om att begränsa anslutningen till och från specifika enheter eller undernät och representerar kärnan i nätverkssäkerheten. Målet med nätverksåtkomstkontroll är att se till att dina virtuella datorer och tjänster endast är tillgängliga för användare och enheter som du auktoriserar.
Nätverkssäkerhetsgrupper
En nätverkssäkerhetsgrupp (NSG) är en grundläggande tillståndskänslig paketfiltreringsbrandvägg. Det gör att du kan styra åtkomsten baserat på en femtuppel. NSG:er tillhandahåller inte kontroll på programnivå eller autentiserade åtkomstkontroller. Du kan använda dem för att kontrollera trafik som rör sig mellan subnät inom ett Azure Virtual Network och trafik mellan ett Azure Virtual Network och internet.
Azure Firewall
Azure Firewall är en molnbaserad och intelligent nätverksbrandväggssäkerhetstjänst som ger skydd mot hot för molnarbetsbelastningar som körs i Azure. Det är en helt tillståndskänslig brandvägg som tillhandahålls som en tjänst, med inbyggd hög tillgänglighet och obegränsad skalbarhet i molnet. Det ger både trafikinspektion i öst-väst och nord-syd.
Azure Firewall erbjuds i tre SKU:er: Basic, Standard och Premium:
- Azure Firewall Basic – Utformad för små och medelstora företag och erbjuder ett viktigt skydd till ett överkomligt pris.
- Azure Firewall Standard – Erbjuder L3-L7 filtrering, Microsoft hotinformationsflöden och kan skalas upp till 30 Gbps.
-
Azure Firewall Premium – Avancerat skydd mot hot för mycket känsliga och reglerade miljöer med:
- TLS-inspektion: Dekrypterar utgående trafik, bearbetar den för hot och krypterar sedan om innan den skickas till målet.
- IDPS (Intrångsidentifiering och skyddssystem): Signaturbaserad IDPS med över 67 000 signaturer i mer än 50 kategorier, uppdaterad med 20–40+ nya regler dagligen.
- URL-filtrering: Utökar FQDN-filtrering för att ta hänsyn till hela URL-sökvägen.
- Avancerade webbkategorier: Förbättrad kategorisering baserat på fullständiga URL:er för både HTTP- och HTTPS-trafik.
- Förbättrad prestanda: Skalar upp till 100 Gbit/s med stöd för fettflöde på 10 Gbit/s.
- PCI DSS-efterlevnad: Uppfyller kraven för betalkortsindustrins datasäkerhetsstandard.
Azure Firewall Premium är viktigt för att skydda mot utpressningstrojaner, eftersom det kan identifiera och blockera kommando och kontroll (C& C) anslutning som används av utpressningstrojaner för att hämta krypteringsnycklar. Läs mer om ransomware-skydd med Azure Firewall.
Azure DDoS Protection
Azure DDoS Protection, kombinerat med bästa praxis för programdesign, erbjuder förbättrade funktioner för att skydda mot DDoS-attacker. Azure DDoS Protection justerar automatiskt skyddet för dina specifika Azure-resurser i ett virtuellt nätverk. Att aktivera skydd är enkelt för alla nya eller befintliga virtuella nätverk och kräver inga ändringar i dina program eller resurser.
Azure DDoS Protection erbjuder två nivåer: DDoS Network Protection och DDoS IP Protection.
DDoS Network Protection – Ger förbättrade funktioner för att skydda mot DDoS-attacker (Distributed Denial of Service). Den fungerar på nätverksskikt 3 och 4 och innehåller avancerade funktioner som DDoS snabbsvarsstöd, kostnadsskydd och rabatter på Web Application Firewall (WAF).
DDoS IP Protection – Använder en modell med betalning per skyddad IP-adress. Den innehåller samma grundläggande tekniska funktioner som DDoS Network Protection men erbjuder inte de extra tjänsterna som DDoS rapid response-stöd, kostnadsskydd och WAF-rabatter.
Vägkontroll och tvingad tunneltrafik
Möjligheten att styra routningsbeteendet på dina Azure virtuella nätverk är en viktig funktion för nätverkssäkerhet och åtkomstkontroll. Om du till exempel vill se till att all trafik till och från din Azure Virtual Network går igenom den virtuella säkerhetsinstallationen måste du kunna styra och anpassa routningsbeteendet. Du kan göra den här kontrollen och anpassningen genom att konfigurera användardefinierade rutter i Azure.
Användardefinierade Rutter låter dig anpassa inkommande och utgående vägar för trafik till och från enskilda virtuella datorer eller undernät för att säkerställa den säkraste möjliga vägen. Tvingad tunneling är en mekanism du kan använda för att säkerställa att dina tjänster inte tillåts initiera anslutning till enheter på internet.
Den här begränsningen skiljer sig från att kunna acceptera inkommande anslutningar och sedan svara på dem. Frontend-webbservrar måste svara på förfrågningar från internetvärdar. Så internetbaserad trafik tillåts inkommande till dessa webbservrar och webbservrarna kan svara.
Vanligtvis används tvingad tunnling för att tvinga utgående trafik till internet att gå genom lokala säkerhetsproxies och brandväggar.
Säkerhetsinstallationer för virtuella nätverk
Nätverkssäkerhetsgrupper, User-Defined vägar och tvingad tunneltrafik ger dig en säkerhetsnivå i nätverks- och transportskikten i OSI-modellen, men det kan finnas tillfällen då du vill aktivera säkerhet på högre nivåer i stacken. Du kan komma åt dessa förbättrade nätverkssäkerhetsfunktioner med hjälp av en Azure partnernätverkssäkerhetsinstallationslösning. Du hittar de mest aktuella Azure partnernätverkssäkerhetslösningarna genom att besöka Azure Marketplace och söka efter security och nätverkssäkerhet.
Virtuellt Azure-nätverk
Ett Azure virtuellt nätverk (VNet) är en representation av ditt eget nätverk i molnet. Det är en logisk isolering av Azure nätverksinfrastruktur som är dedikerad till din prenumeration. Du kan helt styra IP-adressblock, DNS-inställningar, säkerhetsprinciper och routningstabeller i det här nätverket. Du kan segmentera ditt virtuella nätverk i undernät och placera Azure virtuella IaaS-datorer på Azure virtuella nätverk.
Dessutom kan du ansluta det virtuella nätverket till ditt lokala nätverk med något av anslutningsalternativen tillgängliga i Azure. I huvudsak kan du utöka ditt nätverk till Azure, med fullständig kontroll över IP-adressblock och med den fördel av skalbarhet i företagsklass som Azure tillhandahåller.
Azure nätverk stöder olika säkra fjärråtkomstscenarier. Några av dessa scenarier är:
Ansluta enskilda arbetsstationer till en Azure Virtual Network
Anslut det lokala nätverket till en Azure Virtual Network med ett VPN
Anslut lokalt nätverk till en Azure Virtual Network med en dedikerad WAN-länk
Azure Virtual Network Manager
Azure Virtual Network Manager tillhandahåller en centraliserad lösning för att hantera och skydda dina virtuella nätverk i stor skala. Den använder säkerhetsadministratörsregler för att centralt definiera och tillämpa säkerhetsprinciper i hela organisationen. Regler för säkerhetsadministratör har företräde framför NSG-regler (Network Security Group) och tillämpas på det virtuella nätverket. Den här prioriteten gör det möjligt för organisationer att tillämpa kärnprinciper med säkerhetsadministratörsregler, samtidigt som underordnade team kan skräddarsy NSG:er efter deras specifika behov på undernäts- och nätverkskortsnivå.
Beroende på organisationens behov använder du regelåtgärderna Tillåt, Neka eller Tillåt alltid för att tillämpa säkerhetsprinciper:
| Regelåtgärd | Description |
|---|---|
| Tillåt | Tillåter den angivna trafiken som standard. Underordnade NSG:er tar fortfarande emot den här trafiken och kan neka den. |
| Tillåt alltid | Tillåt alltid den angivna trafiken, oavsett andra regler med lägre prioritet eller NSG:er. Använd den här regeln för att säkerställa att övervakningsagenten, domänkontrollanten eller hanteringstrafiken inte blockeras. |
| Neka | Blockera den angivna trafiken. Underordnade NSG:er utvärderar inte den här trafiken efter att ha nekats av en säkerhetsadministratörsregel, vilket säkerställer att dina högriskportar för befintliga och nya virtuella nätverk skyddas som standard. |
I Azure Virtual Network Manager kan du nätverksgrupper gruppera virtuella nätverk för centraliserad hantering och tillämpning av säkerhetsprinciper. Nätverksgrupper är en logisk gruppering av virtuella nätverk baserat på dina behov ur topologi- och säkerhetsperspektiv. Du kan uppdatera det virtuella nätverksmedlemskapet för dina nätverksgrupper manuellt eller så kan du definera villkorssatser med Azure Policy för att dynamiskt uppdatera nätverksgrupper och automatiskt uppdatera ditt medlemskap i nätverksgruppen.
Azure Private Link
Azure Private Link gör det möjligt för dig att komma åt Azure PaaS-tjänster (till exempel Azure Storage och SQL Database) och Azure-hostade kundägda eller partnertjänster privat i ditt virtuella nätverk över en privat endpoint. Uppsättning och konsumtion via Azure Private Link är konsekventa över Azure PaaS, kundägda och delade partnertjänster. Trafik från det virtuella nätverket till Azure-tjänsten finns alltid kvar i Microsoft Azure stamnätverk.
Genom att använda privata endpoints kan du säkra dina kritiska Azure-tjänsteresurser endast från dina virtuella nätverk. Azure privat slutpunkt använder en privat IP-adress från ditt virtuella nätverk för att ansluta dig privat och säkert till en tjänst som drivs av Azure Private Link, vilket effektivt för in tjänsten i ditt virtuella nätverk. Det är inte längre nödvändigt att exponera ditt virtuella nätverk för det offentliga Internet för att använda tjänster på Azure.
Du kan också skapa en egen privat länktjänst i ditt virtuella nätverk. Azure Private Link-tjänsten är referensen till din egen tjänst som Azure Private Link driver. Du kan aktivera din tjänst som körs bakom Azure Standard Load Balancer för Private Link åtkomst så att konsumenter av din tjänst kan komma åt den privat från sina egna virtuella nätverk. Dina kunder kan skapa en privat slutpunkt i sitt virtuella nätverk och mappa den till den här tjänsten. Att exponera din tjänst mot det publika internet är inte längre nödvändigt för att tillhandahålla tjänster på Azure.
VPN-gateway
Om du vill skicka nätverkstrafik mellan din Azure Virtual Network och din lokala plats måste du skapa en VPN-gateway för din Azure Virtual Network. En VPN-gateway är en typ av virtuell nätverksgateway som skickar krypterad trafik över en offentlig anslutning. Du kan också använda VPN-gatewayer för att skicka trafik mellan Azure virtuella nätverk via Azure nätverksinfrastruktur.
ExpressRoute
ExpressRoute är en dedikerad WAN-länk som hjälper dig att utöka dina lokala nätverk till Microsoft-molnet via en dedikerad privat anslutning som möjliggjordes av en anslutningsleverantör.
Med ExpressRoute kan du upprätta anslutningar till Microsofts molntjänster, till exempel Microsoft Azure och Microsoft 365. Anslutningen kan vara från ett ”any-to-any”-nätverk (IP VPN), en punkt-till-punkt-anslutning via Ethernet eller en virtuell korsanslutning via en anslutningsleverantör till ett samlokaliseringscenter.
ExpressRoute-anslutningar går inte över det offentliga internet och är säkrare än VPN-baserade lösningar. Denna design gör att ExpressRoute-anslutningar kan erbjuda mer tillförlitlighet, snabbare hastigheter, lägre latens och högre säkerhet än vanliga internetanslutningar.
Applikationsgateway
Microsoft Azure Application Gateway tillhandahåller en Application Delivery Controller (ADC) som en tjänst, som erbjuder olika lager 7-lastbalanseringsfunktioner för din applikation.
Application Gateway låter dig optimera webbfarmens produktivitet genom att överföra CPU-intensiv TLS-avslutning till applikationsgatewayen (även kallad TLS-avlastning eller TLS-bryggning). Application Gateway erbjuder också andra Layer 7-routningsfunktioner, inklusive round-robin-distribution av inkommande trafik, cookiebaserad sessionsaffinitet, URL-vägbaserad routing och möjligheten att hosta flera webbplatser bakom en enda applikationsgateway. Azure Application Gateway är en layer-7-lastbalanserare.
Application Gateway erbjuder failover och prestandabaserad routing för HTTP-förfrågningar mellan olika servrar, oavsett om de är i molnet eller lokalt.
Application Gateway erbjuder många ADC-funktioner (Application Delivery Controller), inklusive HTTP-lastbalansering, cookiebaserad sessionsaffinitet, TLS-avlastning, anpassade hälsoprober, stöd för flera webbplatser och många andra.
Brandvägg för webbaserade program
Web Application Firewall är en funktion i Azure Application Gateway som skyddar webbapplikationer som använder Application Gateway för standardfunktioner inom Application Delivery Control (ADC). Brandväggen för webbprogram skyddar dem mot de flesta av de 10 vanligaste webbsårbarheterna i OWASP.
Skydd mot SQL-inmatning
Skydd mot vanliga webbattacker som kommandoinmatning, HTTP-begärandesmuggling, DELNING av HTTP-svar och fjärrfilinkludering
Skydd mot åtgärder som inte följer HTTP-protokollet
Skydd mot HTTP-protokollavvikelser, till exempel saknade host-rubriker, användaragenter och accept-rubriker.
Skydd mot robotar, crawlers och skannrar
Identifiering av vanliga programfelkonfigurationer (till exempel Apache, IIS)
En centraliserad brandvägg för webbprogram (WAF) förenklar säkerhetshanteringen och förbättrar skyddet mot webbattacker. Den ger bättre säkerhet mot intrångshot och kan reagera snabbare på säkerhetshot genom att centralt åtgärda kända sårbarheter istället för att skydda varje enskild webbapplikation. Du kan uppgradera befintliga applikationsgateways för att inkludera en webbapplikationsbrandvägg.
Azure Front Door
Azure Front Door är en global, skalbar startpunkt som använder Microsofts globala gränsnätverk för att skapa snabba, säkra och mycket skalbara webbprogram. Front Door tillhandahåller:
- Global lastbalansering: Fördela trafiken över flera backends i olika regioner.
- Integrerad Web Application Firewall: Skydda mot vanliga webbsårbarheter och attacker.
- DDoS-skydd: Inbyggt skydd mot distribuerade överbelastningsattacker.
- SSL/TLS-avlastning: Centraliserad certifikathantering och trafikkryptering.
- URL-baserad routing: Dirigera trafik till olika backends baserat på URL-mönster.
Front Door kombinerar innehållsleverans, programacceleration och säkerhet till en enda tjänst.
Traffic Manager
Microsoft Azure Traffic Manager kan du styra distributionen av användartrafik för tjänstslutpunkter i olika datacenter. Tjänstslutpunkter som Traffic Manager stöder omfattar Azure virtuella datorer, Web Apps och molntjänster. Du kan också använda Traffic Manager med externa slutpunkter som inte är Azure.
Traffic Manager använder DNS (Domain Name System) för att dirigera klientbegäranden till den lämpligaste slutpunkten baserat på en trafikroutningsmetod och slutpunkternas hälsotillstånd. Traffic Manager tillhandahåller en rad olika trafikroutningsmetoder som passar olika programbehov, slutpunktshälsoövervakning och automatisk redundans. Traffic Manager är motståndskraftig mot fel, inklusive fel i en hel Azure region.
Azure Load Balancer
Azure Load Balancer ger dina program hög tillgänglighet och nätverksprestanda. Det är en layer 4-lastbalanserare (TCP, UDP) som distribuerar inkommande trafik mellan felfria instanser av tjänster som definierats i en belastningsutjämningsuppsättning. Du kan konfigurera Azure Load Balancer för att:
Lastbalansera inkommande internettrafik till virtuella maskiner. Den här konfigurationen kallas offentlig belastningsutjämning.
Belastningsutjämning av trafik mellan virtuella datorer i ett virtuellt nätverk, mellan virtuella datorer i molntjänster eller mellan lokala datorer och virtuella datorer i ett virtuellt nätverk mellan platser. Den här konfigurationen kallas intern belastningsutjämning.
Vidarebefordra extern trafik till en specifik virtuell dator
Intern DNS
Du kan hantera listan över DNS-servrar som används i ett virtuellt nätverk i Azure-portalen eller i nätverkskonfigurationsfilen. Du kan lägga till upp till 12 DNS-servrar för varje virtuellt nätverk. När du anger DNS-servrar kontrollerar du att du listar dina DNS-servrar i rätt ordning för din miljö. DNS-serverlistor fungerar inte enligt rundgång. De används i den ordning som du anger. Om den första DNS-servern i listan kan nås använder klienten dns-servern oavsett om DNS-servern fungerar korrekt eller inte. Om du vill ändra DNS-serverordningen för det virtuella nätverket tar du bort DNS-servrarna från listan och lägger till dem i den ordning du vill. DNS stöder tillgänglighetsaspekten för säkerhetstriaden "CIA".
Azure DNS
Domännamnssystemet, eller DNS, ansvarar för att översätta (eller matcha) en webbplats eller ett tjänstnamn till dess IP-adress. Azure DNS är en värdtjänst för DNS-domäner som tillhandahåller namnmatchning med hjälp av Microsoft Azure infrastruktur. Genom att vara värd för dina domäner i Azure kan du hantera dina DNS-poster med samma autentiseringsuppgifter, API:er, verktyg och fakturering som dina andra Azure tjänster. DNS stöder tillgänglighetsaspekten för säkerhetstriaden "CIA".
Azure Monitor loggar NSG:er
Du kan aktivera följande diagnostikloggkategorier för NSG:er:
Händelse: Innehåller poster för vilka NSG-regler tillämpas på virtuella datorer och instansroller baserat på MAC-adress. Statusen för dessa regler samlas in var 60:e sekund.
Regelräknare: Innehåller poster för hur många gånger varje NSG-regel tillämpas för att neka eller tillåta trafik.
Microsoft Defender för molnet
Microsoft Defender för molnet analyserar kontinuerligt säkerhetstillståndet för dina Azure resurser för bästa praxis för nätverkssäkerhet. När Defender för molnet identifierar potentiella säkerhetsproblem skapar det rekommendationer som vägleder dig genom processen att konfigurera nödvändiga kontroller för att härda och skydda dina resurser.
Avancerade containernätverkstjänster (ACNS)
Advanced Container Networking Services (ACNS) är en omfattande svit som är utformad för att öka drifteffektiviteten för dina Azure Kubernetes Service (AKS) kluster. Det ger avancerade säkerhets- och observerbarhetsfunktioner som hanterar komplexiteten i att hantera mikrotjänstinfrastruktur i stor skala.
Dessa funktioner är indelade i två huvudpelare:
Säkerhet: För kluster som använder Azure CNI Powered by Cilium inkluderar nätverkspolicyer fullt kvalificerad domännamnsfiltrering (FQDN) för att lösa komplexiteten med att underhålla konfigurationen.
Observerbarhet: Den här funktionen i Advanced Container Networking Services-sviten ger kraften i Hubbles kontrollplan till både Cilium- och icke-Cilium Linux-dataplan, vilket ger bättre insyn i nätverk och prestanda.
Säkerhetsåtgärder och hantering
Det är viktigt att hantera och övervaka säkerheten i din Azure miljö för att upprätthålla en stark säkerhetsstatus. Azure innehåller omfattande verktyg för säkerhetsåtgärder, hotidentifiering och incidenthantering. Detaljerad information om säkerhetshantering och övervakning finns i Azure översikt över säkerhetshantering och övervakning. För bästa metoder inom driftsäkerhet, se Azure-operativsäkerhetens bästa metoder. En omfattande översikt över driftsäkerhet finns i Azure översikt över driftsäkerhet.
Microsoft Sentinel
Microsoft Sentinel är en skalbar, molnbaserad säkerhetsinformation och händelsehantering (SIEM) och lösning för säkerhetsorkestrering, automatisering och svar (SOAR). Microsoft Sentinel levererar intelligent säkerhetsanalys och hotinformation i hela företaget, vilket ger en enda lösning för attackidentifiering, synlighet för hot, proaktiv jakt och hotsvar.
Microsoft Sentinel är nu tillgängligt i Microsoft Defender portalen för alla kunder, vilket ger en enhetlig säkerhetsåtgärdsupplevelse som effektiviserar arbetsflöden och förbättrar synligheten. Integreringen med Security Copilot gör det möjligt för analytiker att interagera med Microsoft Sentinel data med naturligt språk, generera jaktfrågor och automatisera undersökningar för snabbare hotsvar.
Microsoft Defender för molnet
Microsoft Defender för molnet hjälper dig att förhindra, identifiera och reagera på hot genom att ge dig ökad insyn i och kontroll över säkerheten för dina Azure resurser. Microsoft Defender för molnet tillhandahåller integrerad säkerhetsövervakning och principhantering i dina Azure-prenumerationer, hjälper till att identifiera hot som annars skulle gå obemärkt förbi och fungerar med ett brett ekosystem av säkerhetslösningar.
Microsoft Defender för molnet erbjuder omfattande skydd med arbetsbelastningsspecifika planer, inklusive:
- Defender för servrar – Avancerat hotskydd för Windows- och Linux-servrar.
- Defender for Containers – Säkerhet för containeriserade applikationer och Kubernetes.
- Defender för lagring – Hotdetektering med skadlig kodskanning och upptäckt av känslig data.
- Defender för databaser - Skydd för Azure SQL, Azure Database for MySQL och PostgreSQL.
- Defender för Foundry Tools – Runtime-skydd för Foundry Tools mot jailbreak-försök, dataexponering och misstänkta åtkomstmönster.
- Defender CSPM - Cloud Security Posture Management med analys av attackvägar, säkerhetsstyrning och AI-säkerhetshantering.
Dessutom hjälper Defender för molnet till med säkerhetsåtgärder genom att ge dig en enda instrumentpanel som visar aviseringar och rekommendationer som du kan agera på omedelbart. Security Copilot-integrering ger AI-genererade sammanfattningar, reparationsskript och delegeringsfunktioner för att påskynda riskreparationen.
Omfattande funktioner för hotidentifiering i Azure finns i Azure skydd mot hot.
Diskkryptering för virtuella datorer
Azure-hanterade diskar använder serverside-kryptering i vila som standard. Kryptering på värden är en valfri virtuell maskininställning som utökar krypteringen till tillfälliga diskar, OS- och datadiskcacher samt dataflöden mellan beräkningsvärden och Azure Storage. Granska stödda VM-storlekar och begränsningar innan kryptering aktiveras hos värden. Du kan använda plattformshanterade nycklar eller konfigurera kundhanterade nycklar lagrade i Azure Key Vault eller Azure Key Vault Managed HSM. För mer information, se Översikt över hanterade diskkrypteringsalternativ och nyckelhantering i Azure.
Azure Resource Manager
Azure Resource Manager kan du arbeta med resurserna i din lösning som en grupp. Du kan distribuera, uppdatera eller ta bort alla resurser i lösningen i en enda, samordnad åtgärd. Du använder en Azure Resource Manager mall för distribution, och mallen kan fungera för olika miljöer som testning, mellanlagring och produktion. Resource Manager tillhandahåller säkerhets-, gransknings- och taggningsfunktioner som hjälper dig att hantera dina resurser efter distributionen.
Azure Resource Manager-mallbaserade installationer hjälper till att förbättra säkerheten i lösningar som distribueras i Azure eftersom du kan integrera säkerhetskontrollinställningar i standardiserade mallbaserade installationer. Mallar minskar risken för säkerhetskonfigurationsfel som kan inträffa under manuella distributioner.
Application Insights
Application Insights är en flexibel APM-tjänst (Application Performance Management) som är utformad för webbutvecklare. Application Insights gör det möjligt för dig att övervaka dina live-webbapplikationer och automatiskt upptäcka prestandaproblem. Genom att använda kraftfulla analysverktyg kan du diagnostisera problem och få insikter om användarinteraktioner med dina appar. Application Insights övervakar ditt program kontinuerligt, från utveckling till testning och till produktion.
Application Insights genererar insiktsfulla diagram och tabeller som visar tider för högsta användaraktivitet, appresponsivitet och prestanda för externa tjänster som den förlitar sig på.
Om krascher, fel eller prestandaproblem uppstår kan du söka igenom datan i detalj för att diagnostisera orsaken. Tjänsten skickar mejl till dig om några förändringar sker i tillgängligheten och prestandan hos din app. Application Insight blir därmed ett värdefullt säkerhetsverktyg eftersom det hjälper till med tillgängligheten i sekretess-, integritets- och tillgänglighetssäkerhetstriaden.
Azure Monitor
Azure Monitor erbjuder visualisering, frågor, routning, aviseringar, autoskalning och automatisering av data både från Azure-prenumerationen (Aktivitetslogg) och varje enskild Azure resurs (Resursloggar). Du kan använda Azure Monitor för att varna dig om säkerhetsrelaterade händelser som genereras i Azure loggar.
Azure Monitor loggar
Azure Monitor loggar tillhandahåller en IT-hanteringslösning för både lokal och molnbaserad infrastruktur från tredje part (till exempel Amazon Web Services) utöver Azure resurser. Data från Azure Monitor kan du dirigera direkt till Azure Monitor-loggar så att du kan se mätvärden och loggar för hela din miljö på ett och samma ställe.
Azure Monitor-loggar kan vara ett användbart verktyg inom forensisk och annan säkerhetsanalys, eftersom verktyget hjälper dig att snabbt söka igenom stora mängder säkerhetsrelaterade poster med en flexibel frågemetod. Dessutom kan du exportera brandväggs- och proxyloggar på plats till Azure och göra dem tillgängliga för analys genom att använda Azure Monitor-loggar.
Azure Advisor
Azure Advisor är en anpassad molnkonsult som hjälper dig att optimera dina Azure distributioner. Den analyserar dina resurskonfigurations- och användningsdata. Sedan rekommenderar vi lösningar för att förbättra prestanda, säkerhet och tillförlitlighet för dina resurser medan vi letar efter möjligheter att minska dina totala Azure-utgifter. Azure Advisor ger säkerhetsrekommendationer, vilket avsevärt kan förbättra din övergripande säkerhetsstatus för lösningar som du distribuerar i Azure. Dessa rekommendationer hämtas från säkerhetsanalys som utförs av Microsoft Defender för molnet.
Identitets- och åtkomsthantering
Identitet är den primära säkerhetsperimetern inom molnbaserad databehandling. Att skydda identiteter och kontrollera åtkomsten till resurser är grundläggande för att skydda din Azure miljö. Microsoft Entra ID tillhandahåller omfattande funktioner för identitets- och åtkomsthantering. Detaljerad information finns i översikten över Azure identitetshantering. Metodtips för identitetshantering finns i Azure metodtips för identitetshantering och åtkomstkontroll. Vägledning om hur du skyddar identitetsinfrastruktur finns i Fem steg för att skydda din identitetsinfrastruktur.
Microsoft Entra ID
Microsoft Entra ID är Microsofts molnbaserade tjänst för identitets- och åtkomsthantering. Den ger:
- Single Sign-On (SSO): Gör det möjligt för användare att komma åt flera applikationer med en uppsättning inloggningsuppgifter.
- Multifaktorautentisering (MFA): Kräver flera former av verifiering för att logga in.
- Villkorad åtkomst: Kontrollera åtkomst till resurser baserat på användare, enhet, plats och risk.
- Identitetsskydd: Upptäck och hantera identitetsbaserade risker.
- Privileged Identity Management (PIM): Tillhandahålla just-in-time privilegierad åtkomst till Azure-resurser.
- Identitetsstyrning: Hantera identitetslivscykel och åtkomsträttigheter.
Rollbaserad åtkomstkontroll (RBAC)
Azure rollbaserad åtkomstkontroll (RBAC) hjälper dig att hantera vem som har åtkomst till Azure resurser, vad de kan göra med dessa resurser och vilka områden de har åtkomst till. RBAC tillhandahåller detaljerad åtkomsthantering för Azure resurser, så att du endast kan ge användarna de rättigheter de behöver för att utföra sina jobb.
Microsoft Entra Privileged Identity Management
Microsoft Entra Privileged Identity Management (PIM) gör att du kan hantera, kontrollera och övervaka åtkomst till viktiga resurser i din organisation. PIM tillhandahåller tidsbaserad och godkännandebaserad rollaktivering för att minska risken för överdriven, onödig eller missbrukad åtkomstbehörighet.
Hanterade identiteter för Azure resurser
Hanterade identiteter för Azure-resurser tillhandahåller Azure-tjänster med en automatiskt hanterad identitet i Microsoft Entra ID. Använd den här identiteten för att autentisera till alla tjänster som stöder Microsoft Entra autentisering, utan att ha autentiseringsuppgifter i koden.
Korrigeringsuppdateringar utgör grunden för att hitta och åtgärda potentiella problem och förenkla hanteringsprocessen för programuppdateringar. De minskar antalet programuppdateringar som du måste distribuera i företaget och ökar möjligheten att övervaka efterlevnaden.
Hantering och rapportering av säkerhetsprinciper
Defender för molnet hjälper dig att förhindra, identifiera och svara på hot. Det ger dig ökad insyn i och kontroll över säkerheten för dina Azure resurser. Det ger integrerad säkerhetsövervakning och principhantering i dina Azure prenumerationer. Den hjälper till att identifiera hot som annars kan gå obemärkt förbi och fungerar med ett brett ekosystem med säkerhetslösningar.
Säker identitet
Microsoft använder flera säkerhetsmetoder och tekniker i sina produkter och tjänster för att hantera identitet och åtkomst.
Multifaktorautentisering kräver att användarna använder flera metoder för åtkomst, lokalt och i molnet. Det ger stark autentisering med en rad enkla verifieringsalternativ, samtidigt som användarna får en enkel inloggningsprocess.
Microsoft Authenticator ger en användarvänlig multifaktorautentiseringsupplevelse som fungerar med både Microsoft Entra ID- och Microsoft-konton. Den innehåller stöd för bärbara och fingeravtrycksbaserade godkännanden.
Lösenordsskydd hjälper till att blockera svaga och ofta attackerade lösenord. Använd tillräckligt långa lösenord, multifaktorautentisering, kontolåsning och riskbaserade kontroller. Följ nuvarande lösenordspolicyrekommendationer: undvik rutinmässiga utgångsdatum för molnkonton och kräv lösenordsändring när kompromettering misstänks eller bekräftas.
Tokenbaserad autentisering möjliggör autentisering via Microsoft Entra ID.
Azure rollbaserad åtkomstkontroll (Azure RBAC) gör att du kan bevilja åtkomst baserat på användarens tilldelade roll. Det är enkelt att bara ge användarna den åtkomst de behöver för att utföra sina arbetsuppgifter. Du kan anpassa Azure RBAC efter din organisations affärsmodell och risktolerans.
Med integrerad identitetshantering (hybrididentitet) kan du behålla kontrollen över användarnas åtkomst över interna datacenter och molnplattformar. Den skapar en enskild användaridentitet för autentisering och auktorisering till alla resurser.
Skydda appar och data
Microsoft Entra ID, en omfattande molnlösning för identitets- och åtkomsthantering, hjälper till att säkra åtkomst till applikationer och data både lokalt och i molnet. Den kombinerar kärnkatalogtjänster, identitetsstyrning, identitetsskydd och hantering av applikationsåtkomst. Kapabiliteter och licenser förändras över tid; se Microsoft Entra-licenser för aktuella utgåvor och funktionstillgänglighet.
Cloud App Discovery är en premiumfunktion i Microsoft Entra ID som gör att du kan identifiera molnprogram som anställda i din organisation använder.
Microsoft Entra ID Protection är en säkerhetstjänst som använder Microsoft Entra funktioner för avvikelseidentifiering för att ge en samlad vy över riskidentifieringar och potentiella sårbarheter som kan påverka organisationens identiteter.
Microsoft Entra Domain Services kan du ansluta Azure virtuella datorer till en domän utan att behöva distribuera domänkontrollanter. Användare loggar in på dessa VM:ar med sina företagsuppgifter för služba Active Directory och kan komma åt resurser.
Microsoft Entra B2C är en global identitetshanteringstjänst med hög tillgänglighet för konsumentinriktade appar som kan skalas till hundratals miljoner identiteter och integreras på mobila plattformar och webbplattformar. Dina kunder kan logga in på alla dina appar via anpassningsbara upplevelser som använder befintliga konton för sociala medier, eller så kan du skapa nya fristående autentiseringsuppgifter.
Microsoft Entra B2B Collaboration är en säker partnerintegreringslösning som stöder dina relationer mellan företag genom att ge partner åtkomst till företagets program och data selektivt med hjälp av sina självhanterade identiteter.
Microsoft Entra ansluten möjliggör för dig att utöka molnfunktionerna till Windows 10-enheter för centraliserad hantering. Det gör det möjligt för användare att ansluta till företags- eller organisationsmolnet via Microsoft Entra ID och förenklar åtkomsten till appar och resurser.
Microsoft Entra programproxy ger enkel inloggning och säker fjärråtkomst för webbprogram som finns lokalt.
Nästa steg
Förstå ditt delade ansvar i molnet.
Lär dig hur Microsoft Defender för molnet kan hjälpa dig att förhindra, identifiera och svara på hot genom att ge ökad synlighet och kontroll över säkerheten för dina Azure resurser.
Utforska Azure:s säkerhetsbästa praxis och mönster för fler säkerhetsrekommendationer.
Gå igenom Microsofts prestandamått för molnsäkerhet för att få omfattande säkerhetsvägledning.
Se End-to-end-säkerhet i Azure för en skydds-, identifierings- och svarsvy över Azure säkerhetsarkitektur.